EN

Upwind研究揭示:攻击者正从单一npm包转向针对AsyncAPI软件供应链

云安全公司Upwind披露一项针对AsyncAPI生态的协同供应链攻击调查结果。攻击者入侵多个GitHub仓库与发布管道,在多个官方npm包中植入后门代码,并利用OIDC发布身份在短时间内针对不同发布分支发起攻击。恶意代码不再依赖传统安装脚本,而是在正常包导入时执行。Upwind CEO Amiram Shachar指出,这不仅是恶意包问题,更是对信任机制的破坏。

2026-09-0318阅读
Upwind研究揭示:攻击者正从单一npm包转向针对AsyncAPI软件供应链
2026年7月14日
{{press_release.company_name}} header image
纽约 —

多年来,软件供应链攻击常与混入公共仓库的单个恶意包联系在一起。安全团队通过强化包安装控制、依赖管理和漏洞扫描来应对。但随着防御方加固这些环节,攻击者开始调整策略。

来自Upwind的新研究显示,软件发布流程本身正成为下一个攻击目标。

这家云安全公司披露了一项针对多个官方AsyncAPI npm包的协同攻击调查结果。攻击者并未利用单一仓库或包,而是入侵了多个仓库和发布管道,表明其意图滥用受信任的软件分发渠道。

协同行动而非孤立事件

据Upwind称,攻击波及AsyncAPI生态的多个组件。

调查期间,研究人员确认两个独立的GitHub仓库被入侵。他们还识别出第二个独立的仓库入侵事件,证明该行动期间多个发布管道被访问。

攻击者在短时间内针对不同发布分支,并滥用不同的OpenID Connect(OIDC)发布身份。综合来看,这些发现指向一场针对受信任发布基础设施的协同行动,而非影响单一包的一次性入侵。

这一区分意义重大,因为入侵多个发布流程可能扩大攻击影响面,同时增加定位初始入侵点的难度。

合法软件中的恶意行为

调查还揭示了攻击者如何调整恶意代码的投递方式。

恶意代码不再依赖许多安全工具重点监控的传统预安装或后安装脚本,而是在正常包导入期间或通过替代执行路径运行。

通过将执行嵌入预期应用行为,攻击者降低了传统安装期安全控制发现可疑活动的可能性。

Upwind研究人员在整个行动中还观察到多种执行技术。尽管方法各异,攻击者在多个被入侵仓库和发布管道中始终复用相同的基础设施和恶意软件模式,表明其行动经过精心策划且具有协同性。

企业为何应予以重视

被入侵的包通过官方发布渠道分发,对使用标准依赖管理实践的开发者而言看似正常。

因此,组织可能在日常软件开发中仅通过导入受影响包版本,就在不知情的情况下将恶意代码引入开发者工作站和CI/CD环境。

“这不仅仅是恶意包——这是对信任的破坏,”Upwind首席执行官兼联合创始人Amiram Shachar表示。“多个官方AsyncAPI包从不同仓库和发布管道发布了带后门的代码,表明攻击者正日益瞄准软件发布流程本身。”

这些发现说明,发布管道被入侵的后果远超单一应用。一旦受信任的发布基础设施受影响,每个消费这些包的下游环境都可能面临风险。

调查后的实用建议

基于调查结果,Upwind建议组织审查其软件供应链,确认受影响包版本是否已进入开发环境。

该公司建议安全团队核实确切的包版本,而非假定最新版本可信。同时建议将依赖固定到已验证版本,并审查依赖更新、锁文件和软件物料清单(SBOM)中的异常变化。

据Upwind称,导入受影响包的开发者工作站和CI/CD运行器应被视为可能已遭入侵,且应从这些环境可访问的凭据都应轮换。

软件信任需持续验证的警示

该调查凸显了软件安全领域的持续转变。攻击者不再仅聚焦应用,而是日益针对负责构建和分发软件的基础设施。

Upwind表示,这一趋势强化了运行时可见性和软件开发生命周期持续监控的重要性。随着恶意代码越来越善于融入正常应用执行,组织可能需要超越静态分析和安装时检查的安全能力,以在软件开始运行后检测可疑行为。

###
关于

本文由TVC分析师研究组撰写。